
Штучний інтелект (ШІ) значно спрощує виявлення вразливостей у програмному забезпеченні. Однак це не обов'язково робить компанії безпечнішими. Системи безпеки на базі ШІ можуть аналізувати величезні кодові бази, ідентифікувати раніше невідомі недоліки та генерувати результати зі швидкістю, недосяжною для людських дослідників.
Аналогова реальність виправлень
Проте механізми на іншому боці процесу залишаються аналоговими. Кожна вразливість все ще потребує валідації, призначення, тестування та розгортання без порушення систем, від яких залежать співробітники, клієнти та дохід. Зі зростанням черг вразливостей, фінансові директори (CFO) та директори з інформаційної безпеки (CISO) стикаються з новою операційною реальністю. Підприємство не може виправити все негайно, тому воно повинно знати, які слабкі місця можуть вплинути на платежі, облікові дані, регульовані дані або критично важливі для доходу системи.
Тиск стає особливо гострим у критично важливих для безпеки галузях, таких як фінансові послуги та платежі. Наприклад, Bank of America оголосив про плани посилити свої можливості кібербезпеки у Великій Британії та в усьому світі шляхом придбання британської компанії MDSec Consulting Limited, що спеціалізується на інформаційній безпеці.
Перевага не в кількості знайдених багів
Наступна перевага в кібербезпеці може належати не компанії, яка знаходить найбільше багів. Вона може належати тій, яка може змінити дозволи, ліміти транзакцій та доступ до системи до того, як ці баги стануть бізнес-подіями. Справжній ризик безпеки ШІ полягає в дефіциті виправлень на підприємстві. У сучасному ландшафті загроз, де компанії дізнаються про слабкі місця безпеки швидше, ніж можуть їх усунути, знання того, які нововиявлені вразливості можуть вплинути на гроші, ідентифікаційні дані, регульовані дані або основні операції, стає наступною перевагою безпеки.
Традиційне управління вразливостями було побудовано на дефіциті. Команди безпеки отримували сповіщення від постачальників, результати тестів на проникнення, розкриття інформації дослідниками та автоматичні сканування. Вони ранжували ці знахідки, планували виправлення та працювали над беклогом, який був великим, але принаймні обмеженим швидкістю виявлення нових слабких місць.
Нова парадигма безпеки: динамічний периметр
Однак нова модель розглядає периметр підприємства не як фіксовану межу, а як постійно кориговану систему дозволів, лімітів транзакцій, мережевих маршрутів та операційних контролів. Організації пов'язують дані про вразливості з бізнес-контекстом, використовують компенсуючі засоби контролю для стримування непатчених систем та спрямовують капітал на ризики, здатні спричинити найбільші фінансові збитки.
Краще виявлення може зробити організацію менш безпечною, оскільки воно виявляє більше слабких місць, ніж компанія має інженерів, можливостей тестування або вікон обслуговування для їх усунення. Команда безпеки, яка знаходить у 10 разів більше багів, але виправляє лише вдвічі більше, покращила свою видимість, одночасно розширивши свій беклог. Ось чому сирі показники кількості вразливостей стають поганим показником кіберготовності. Більш корисним показником є те, чи може компанія перетворити знахідку на зменшення бізнес-ризику.
Мадху Надіг, співзасновник і технічний директор Flagright, зазначив, що більшість фірм вважають ШІ оновленням ефективності, думаючи, що вони виконуватимуть ті ж процеси з меншою кількістю людей. Він вважає, що це неправильне розуміння. Фірми, які виграють, переосмислять як застосування ШІ до технологій відповідності, так і побудову команди навколо цього.
Кібербезпека як рішення про розподіл капіталу
Кібербюджети традиційно організовувалися навколо інструментів, штату та загального зниження ризиків. Але коли ШІ може генерувати більше знахідок, ніж організація може усунути, пріоритизація стає явним завданням розподілу капіталу. Це вимагає від CFO та CISO оцінювати наслідки, пов'язані з експлуатованим шляхом, такі як потенційне шахрайство, втрачений дохід, регуляторні штрафи, витрати на реагування на інциденти, відтік клієнтів та простої в роботі.
Це також вимагає від них протистояти менш помітним обмеженням на виправлення. Вузьким місцем може бути не бюджет на безпеку, а нестача інженерів програмного забезпечення, неповні інвентари активів, договірна залежність від постачальника або відсутність керівника, уповноваженого зупинити систему, що приносить дохід. Звіт PYMNTS Intelligence показав, що великі підприємства з їхніми більшими цифровими слідами можуть бути більш схильними до ШІ-підробок ідентифікаційних документів через індустріалізацію діпфейків та можливості автоматичного збору даних шахраями.
Хмарні обчислення, API, мобільна робота та стороннє програмне забезпечення вже послабили традиційну модель периметра. ШІ може завершити цю роботу. Новий периметр є динамічним. Він складається з дозволів, з'єднань, правил транзакцій та операційних рішень, які можуть змінюватися з надходженням нової інформації. Це робить найважливішою корпоративною можливістю безпеки не ідеальну профілактику чи миттєве виправлення, а здатність зрозуміти, до чого може дістатися нововиявлений недолік, і змінити цей шлях до того, як відбудеться експлуатація. Компанії, які керуватимуть цим розривом, не обов'язково будуть тими, хто має найбільші бюджети на безпеку або найсучасніші системи виявлення. Це будуть ті, хто зможе пов'язати дані про вразливості з бізнес-контекстом і діяти до того, як дефект програмного забезпечення стане фінансовою подією.
Що це означає для розробників
Для розробників це означає зростання попиту на їхні навички через накопичення невиправлених вразливостей. Їм доведеться брати участь у розробці та підтримці динамічних систем безпеки, що постійно коригують дозволи та контролі, а також переосмислювати підходи до побудови команд для інтеграції ШІ в технології відповідності.
Ключові факти
-
Штучний інтелект спрощує виявлення вразливостей у програмному забезпеченні, але не обов'язково робить компанії безпечнішими.
-
ШІ-системи виявляють вразливості швидше, ніж люди можуть їх виправляти, створюючи великий беклог.
-
Виправлення вразливостей залишається аналоговим процесом, що вимагає валідації, тестування та розгортання без порушення систем.
-
CFO та CISO стикаються з необхідністю пріоритизувати виправлення, зосереджуючись на вразливостях, що впливають на платежі, облікові дані, регульовані дані та критичні для доходу системи.
-
Bank of America посилює кібербезпеку, придбавши MDSec Consulting Limited.
Джерела
Джерело
PYMNTS.comPYMNTS
AI Gives Cybersecurity a Backlog CFOs and CISOs Can’t Patch Away31 липня 2026
Попередні статті

RefluXFS: Штучний інтелект виявив 9-річну вразливість ядра Linux, що загрожує мільйонам систем
Штучний інтелект Claude Mythos Preview від Anthropic допоміг Qualys виявити критичну вразливість RefluXFS в ядрі Linux, що існувала дев'ять років і загрожує понад 16,4 мільйонам систем.

Кібербезпека в епоху ШІ: Зростання акцій Palo Alto та CrowdStrike та дебати щодо їх оцінки
Акції провідних компаній кібербезпеки Palo Alto Networks та CrowdStrike демонструють значне зростання, але їх високі мультиплікатори викликають дискусії серед інвесторів, особливо в контексті розвитку ШІ.

Nemetschek демонструє зростання прибутку, але стратегії SaaS та ШІ потребують підтвердження
Nemetschek звітувала про значне зростання прибутку за другий квартал 2026 року, проте аналітики ставлять під сумнів доведеність впливу її стратегій SaaS та ШІ на довгостроковий дохід.
Наступні статті

Бізнес Amazon з розробки чипів для ШІ та хмарних обчислень перевищив $25 млрд річного доходу
Бізнес Amazon з розробки власних чипів досяг річного доходу понад $25 млрд, демонструючи тризначне зростання. Компанія робить ставку на спеціалізовані чипи для ШІ та хмарних навантажень.

Студенти Дартмута застосовують аналітику для бейсбольної команди
Два студенти-менеджери, Калеб Льюїс та Аарон Сікора, з команди з бейсбольної аналітики Дартмута збирають дані про статистику подач для тренерів та гравців.

Arch Linux тимчасово відключив прийняття пакетів AUR через наплив шкідливого ПЗ
Arch Linux призупинив прийняття пакетів до AUR після сплеску зловмисних захоплень, що поширюють інфостілери та руткіти, націлені на облікові дані та ключі розробників.